首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >蜜罐检测:如何在蜜罐上实现TCP/IP?

蜜罐检测:如何在蜜罐上实现TCP/IP?
EN

Security用户
提问于 2019-03-03 01:40:20
回答 2查看 570关注 0票数 -2

我目前正在研究如何做蜜罐检测,并想知道是否有可能的线索是分析蜜罐如何实现他们的TCP/IP协议。

我一直在寻找一些蜜罐(例如Kippo)的源代码,但是还没有找到它们实现这个协议的地方。我不确定蜜罐是否让操作系统运行TCP/IP,或者我找错地方了。

如有任何建议,敬请见谅。谢谢!

EN

回答 2

Security用户

发布于 2019-03-03 22:05:35

关于蜜糖的评论让我找到了这篇论文:

https://www.merit.edu/wp-content/uploads/2018/01/Honeyd_Detection.pdf

包含以下背景信息:

为了避免基于正在运行的主机操作系统进行指纹和识别,Honeyd软件直接与网络交互。因此,它负责执行自己的分组片段重组,而不依赖于主机操作系统的数据包片段操作。

因此,听起来这个特定的蜜罐确实有自己的TCP/IP实现,使它能够模仿具有不同漏洞的不同操作系统。

使其成为可能的操作系统特性是“原始套接字”,这是一种特权API,允许您在第二层发送和接收数据包,绕过IP和TCP的内核实现。

票数 2
EN

Security用户

发布于 2019-03-03 03:24:18

如何在蜜罐上实现TCP/IP?

像Kippo这样的蜜罐使用主机操作系统的TCP/IP堆栈,就像正常的SSH服务器一样。您将无法在网络级别上区分它们。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/204625

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档